CVE-2026-1992: Luka w ExactMetrics dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka ExactMetrics dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-1992CVSS 8.8Web

CVE-2026-1992: Luka w ExactMetrics dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka ExactMetrics dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
46.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ExactMetrics – Google Analytics Dashboard dla WordPress w wersjach 8.6.0 do 9.0.2 ma lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami exactmetrics_save_settings obejście kontroli uprawnień i instalację dowolnych wtyczek, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do instalacji złośliwych wtyczek, co zagraża integralności i bezpieczeństwu serwisu WordPress. Luka dotyczy tylko witryn, gdzie administrator przyznał innym użytkownikom możliwość przeglądania raportów, co zwiększa ryzyko nieautoryzowanego dostępu i eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ExactMetrics i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do minimum, zweryfikować przyznane role oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktować audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS